Nedavno podijeljeno u naŔoj organizaciji. Komentari su pokrenuli ozbiljno pitanje informacione sigurnosti USB preko IP hardverskih rjeŔenja, Ŕto nas veoma zabrinjava.
Dakle, prvo se odluÄimo za poÄetne uslove.
- Veliki broj elektronskih sigurnosnih kljuÄeva.
- Treba im pristupiti sa razliÄitih geografskih lokacija.
- Razmatramo samo USB over IP hardverska rjeÅ”enja i pokuÅ”avamo ovo rjeÅ”enje osigurati poduzimanjem dodatnih organizacijskih i tehniÄkih mjera (joÅ” ne razmatramo pitanje alternativa).
- U okviru ovog Älanka, neÄu u potpunosti opisivati āāmodele prijetnji koje razmatramo (mnogo toga možete vidjeti u ), ali Äu se ukratko fokusirati na dvije stvari. Iz modela iskljuÄujemo socijalni inženjering i nezakonite radnje samih korisnika. Razmatramo moguÄnost neovlaÅ”tenog pristupa USB ureÄajima sa bilo koje mreže bez redovnih vjerodajnica.

Kako bi se osigurala sigurnost pristupa USB ureÄajima, preduzete su organizacione i tehniÄke mjere:
1. Organizacione mjere sigurnosti.
Upravljani USB over IP hub instaliran je u visokokvalitetni serverski ormariÄ koji se može zakljuÄati. FiziÄki pristup njemu je pojednostavljen (sistem kontrole pristupa samom objektu, video nadzor, kljuÄevi i prava pristupa za strogo ograniÄen broj osoba).
Svi USB ureÄaji koji se koriste u organizaciji podijeljeni su u 3 grupe:
- KritiÄno. Finansijski digitalni potpisi ā koriste se u skladu sa preporukama banaka (ne preko USB-a preko IP-a)
- Bitan. Elektronski digitalni potpisi za platforme za trgovanje, usluge, tok e-dokumenta, izvjeÅ”tavanje, itd., brojni kljuÄevi za softver - koriste se pomoÄu upravljanog USB over IP ÄvoriÅ”ta.
- Nije kritiÄno. Brojni softverski kljuÄevi, kamere, odreÄeni broj fleÅ” diskova i diskova sa nekritiÄnim informacijama, USB modemi - koriste se pomoÄu upravljanog USB preko IP ÄvoriÅ”ta.
2. TehniÄke sigurnosne mjere.
Mrežni pristup upravljanom USB preko IP ÄvoriÅ”tu je omoguÄen samo unutar izolovane podmreže. Pristup izolovanoj podmreži je omoguÄen:
- sa farme terminalskih servera,
- preko VPN-a (sertifikat i lozinka) na ograniÄen broj raÄunara i laptopa, preko VPN-a im se izdaju stalne adrese,
- preko VPN tunela koji povezuju regionalne urede.
Na upravljanom USB preko IP ÄvoriÅ”tu DistKontrolUSB, koristeÄi njegove standardne alate, konfiguriraju se sljedeÄe funkcije:
- Za pristup USB ureÄajima na USB preko IP ÄvoriÅ”tu koristi se enkripcija (SSL enkripcija je omoguÄena na ÄvoriÅ”tu), iako to može biti nepotrebno.
- āOgraniÄavanje pristupa USB ureÄajima po IP adresiā je konfigurisano. U zavisnosti od IP adrese, korisniku se odobrava ili ne dozvoljava pristup dodeljenim USB ureÄajima.
- āOgraniÄi pristup USB portu putem prijave i lozinkeā je konfigurisano. U skladu s tim, korisnicima se dodjeljuju prava pristupa USB ureÄajima.
- OdluÄeno je da se ne koristi āOgraniÄavanje pristupa USB ureÄaju putem prijave i lozinkeā, jer Svi USB kljuÄevi su trajno povezani na USB preko IP ÄvoriÅ”te i ne mogu se premjeÅ”tati s porta na port. Za nas je logiÄnije da korisnicima omoguÄimo pristup USB portu sa ugraÄenim USB ureÄajem na duže vrijeme.
- FiziÄko ukljuÄivanje i iskljuÄivanje USB portova se vrÅ”i:
- Za softverske i elektronske kljuÄeve dokumenata - koriÅ”tenjem planera zadataka i dodijeljenih zadataka ÄvoriÅ”ta (brojni kljuÄevi su programirani da se ukljuÄe u 9.00 i iskljuÄuju u 18.00, a broj od 13.00 do 16.00);
- Za kljuÄeve trgovaÄkih platformi i niza softvera - od strane ovlaÅ”tenih korisnika preko WEB interfejsa;
- Kamere, brojni fleÅ” diskovi i diskovi sa nekritiÄnim informacijama su uvek ukljuÄeni.
Pretpostavljamo da ovakva organizacija pristupa USB ureÄajima osigurava njihovu sigurnu upotrebu:
- iz podruÄnih ureda (uslovno NETO br. 1...... NETO br. N),
- za ograniÄen broj raÄunara i laptopa koji povezuju USB ureÄaje preko globalne mreže,
- za korisnike objavljene na terminalskim aplikacijskim serverima.
U komentarima bih volio da Äujem konkretne praktiÄne mjere koje poveÄavaju informacijsku sigurnost pružanja globalnog pristupa USB ureÄajima.
izvor: www.habr.com
